配置 颗粒化密码策略.note

noteId: F1E3C9EC0D374C609E9E2A4839C45BE2 · 原始路径:/ALL/Windows - B模块/服务配置/组策略 配置合集/组策略配置/配置 颗粒化密码策略.note · 图片:11 · 附件待处理:0

 
 
·密码策略在 Windows 一个域中只能够有一条,如果要配置多条密码策略,就需要配置颗粒化密码策略
 
 
 
一、修改 默认 密码策略为 弱密码(不要求密码):
 
1、要修改密码策略,直接修改默认策略就可以了:
Win + R 输入 gpmc.msc
 
·将其中的 最小密码长度设置为 0,并将必须符合密码复杂度设置为 disabled,并设置密码可以立即更改:
 
 
 
2、更新组策略:
Win + R 输入:gpupdate /force
 
3、尝试 创建用户:
net user IT1 ""    /add    # 创建一个空密码的用户
 
 
二、配置 域内第二条密码策略(使用颗粒化密码策略):
net group ITs /add
for /l %a in (1,1,100) do net user IT%a "" /add && net group ITs IT%a /add
·配置 ITs 组要求 强密码,最小密码长度为 8
·配置 ITs 组中的 IT1 为不要求密码(可以使用空密码)
·Win + R 打开 dsac
 
1、点击 local - System - Password Settings Container:
 
 
 
 
2、创建 颗粒化密码策略:
因为颗粒化密码策略可以指定策略的优先级
(因此就可以实现上面的ITs组要求强密码,而IT1不要求密码)
 
 
(1)创建 IT1 的密码策略:
 
 
 
(2)创建 ITs 的密码策略:
 
 
3、测试:
 
(1)ITs 组内的用户尝试修改密码:
修改失败
 
(2)IT1 尝试修改密码:
修改成功
 
 
 
三、配置 lockout:
在30分钟内登陆失败3次就会锁定账户30分钟